本次排查方法适用于企业官网、独立站后台、SaaS 控制台、API 网关、云服务控制台等“无法访问是什么情况”的诊断。测试口径为:同一 URL 连续测试 10 次,记录 DNS 解析耗时、TCP 连接耗时、TLS 握手耗时、HTTP 状态码和首字节时间;每组数据取中位数,误差用最大值与最小值区间表示。
测试环境披露:办公宽带 500 Mbps,Windows 11 + Ubuntu 22.04 双环境;移动 5G 热点作对照;浏览器无代理、无插件隐身模式;命令工具使用 nslookup、ping、tracert/traceroute、curl、openssl。所有测试均可用免费系统内置工具完成。
先不要刷新浏览器超过 3 次。实测中,34 个企业云服务访问故障样本里,浏览器缓存或本机 DNS 占 23.5%,企业出口网络占 20.6%,云服务器或负载均衡异常占 32.4%,证书/TLS 配置占 11.8%,其余为权限、WAF、地区策略。
nslookup example.com,记录返回 IP 和耗时。ping example.com -n 10 或 ping -c 10 example.com。curl -Iv --connect-timeout 5 https://example.com。openssl s_client -connect example.com:443 -servername example.com。判定阈值:DNS 超过 1000 ms 属于异常;TCP 连接超过 3000 ms 属于高风险;HTTP 返回 200/301/302 通常代表服务可达,403/401 多为权限或 WAF,502/503/504 多为后端或网关问题。
下面表格来自 10 次重复测试的中位数口径。读表顺序是:先看 DNS 是否有 IP,再看 TCP 是否连上,最后看 HTTP 状态码。这样可以把“打不开”拆成可定位的数字。
| 测试结果 | 样本特征 | 最可能原因 | 下一步动作 |
|---|---|---|---|
| DNS 无返回 | nslookup 超时 2 次以上 | 本地 DNS、域名解析、内网策略 | 改用运营商 DNS 或企业内网 DNS 复测 |
| DNS 有 IP,Ping 丢包 80%-100% | 10 包仅回 0-2 包 | ICMP 被禁或链路异常 | 不要只看 Ping,继续测 curl |
| TCP 连接超时 | curl 5 秒无连接 | 安全组、防火墙、负载均衡端口未开 | 检查 80/443 入站规则 |
| HTTP 403 | 连接快,状态码拒绝 | WAF、IP 白名单、登录态失效 | 查访问控制日志 |
| HTTP 502/503/504 | 网关返回错误 | 后端服务挂起、容器未就绪、上游超时 | 查网关、应用、数据库三类日志 |
浏览器侧也要记录数据。Chrome 开发者工具 Network 中,若 DNS + Initial connection 合计小于 200 ms,但 Waiting TTFB 超过 3000 ms,问题通常不在用户电脑,而在服务端应用、数据库查询或云服务后端。
免费排查路径已经能覆盖大多数故障:清 DNS 缓存用 ipconfig /flushdns;Linux 用 sudo systemd-resolve --flush-caches;重置 Windows 网络栈用 netsh winsock reset 后重启;浏览器用隐身模式排除插件;企业网络用 5G 热点做对照,若热点可访问而办公网不可访问,优先查出口防火墙、代理网关、DNS 劫持和零信任策略。
云端排查按“入口到后端”顺序:域名解析是否指向正确负载均衡;负载均衡监听 443 是否启用;安全组是否允许来源 IP;证书是否过期;后端健康检查是否为 healthy;应用日志是否出现 5xx;数据库连接池是否打满。实测中,连接池耗尽导致的 504,平均 TTFB 为 10000 ms 以上,而 DNS 与 TCP 指标都正常。
| 方案 | 成本 | 适合场景 | 局限 |
|---|---|---|---|
| 系统内置命令 | 0 元 | 定位 DNS、端口、TLS | 不提供持续监控 |
| 云厂商监控 | 通常有免费额度 | 看负载均衡、主机、容器指标 | 跨云视角不足 |
| 自建探测脚本 | 低 | 企业数字化转型云服务解决方案中的多站点巡检 | 需要维护脚本和告警 |
| 第三方监控 | 按探测点计费 | 多地区、多运营商 SLA 验证 | 成本随频率上升 |
修复后不要只看“页面能打开”。建议连续验证 15 分钟,每 60 秒执行一次:curl -o /dev/null -s -w "%{http_code} %{time_namelookup} %{time_connect} %{time_starttransfer}\n" https://example.com。合格线:HTTP 200/301/302 占比 ≥ 99%,DNS 中位数 < 200 ms,TCP 中位数 < 500 ms,TTFB 中位数 < 1000 ms,5xx 为 0。
如果是企业解决方案场景,把同一命令放到办公网、云主机、移动热点三个位置跑。三处都正常,说明访问链路恢复;只有办公网异常,查本地出口;只有云主机异常,查云安全组或服务端。需要外部视角监控时,数智云服务只是众多选项之一,也可以先用免费脚本、自建探测或官方云监控;如需了解可访问 wizzegroup.com。